脅威と脆弱性
社内サーバへの不正アクセスの痕跡を発見した際に、証拠保全と原因究明を目的として最初に行うべき対応として最も適切なものはどれか。
- Aサーバの再起動を行い、動作が正常に戻るか確認する
- B影響範囲を確定させるため、直ちにサーバのログを削除して容量を確保する
- ✓証拠となるログやメモリの状態を保全した上で、ネットワークからの切り離しなど被害拡大防止の措置をとる
- D関係部署への報告を待たずに、サーバの設定を独断で変更して復旧作業を進める
解説
インシデント対応では、まず証拠となるログやメモリ状態を保全し、被害拡大を防ぐためにネットワークからの隔離などの措置をとることが重要であり、再起動やログ削除は証拠を消失させるおそれがある。
根拠情報セキュリティマネジメント試験シラバス「脅威」分野:インシデント対応(証拠保全・被害拡大防止の手順)